Уразливість XSS у phpMyFAQ через завантаження JS-файлів без розширення
Уразливість XSS у phpMyFAQ дозволяє адміністратору завантажувати JS-файли без розширення, що виконується як HTML. Рекомендовано перевірити оновлення та обмежити права.
- CVSS
- 4.8 MEDIUM
- EPSS
- 40.4%
- Активно використовується
- немає в KEV
- Продукт
- phpmyfaq
Що відомо
У phpMyFAQ виявлено уразливість, що дозволяє адміністратору завантажувати вкладення з JS-кодом без розширення, які потім відображаються як HTML. Це створює ризик атак типу міжсайтового скриптингу (XSS).
Бізнес-вплив
Якщо зловмисник має права адміністратора, він може завантажити шкідливий скрипт, що виконується у браузері користувачів, що може призвести до викрадення сесій або інших атак. Це підвищує ризик компрометації веб-додатку та довіри користувачів. Власникам інфраструктури слід оцінити ризики, особливо якщо адміністраторські права поширені.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника phpMyFAQ та застосувати їх. Якщо оновлень немає, обмежити права адміністратора, контролювати завантаження файлів, впровадити додаткову фільтрацію вмісту вкладень, а також моніторити логи на підозрілі дії. Пріоритезуйте заходи безпеки відповідно до ризиків.